2 min de lectura

Agentes de codificación de IA vulnerados mediante escapes del sandbox

Pillar afirma que Cursor, Codex CLI, Gemini CLI y Antigravity pueden ser empujados más allá de los límites del sandbox mediante configuraciones escritas por atacantes.

Imagen: TechRadar

Pillar afirma que varios agentes de codificación de IA populares pueden ser manipulados para ayudar a los atacantes a traspasar sus protecciones de sandbox, socavando una de las principales afirmaciones de seguridad de estas herramientas.

Durante un par de meses, los investigadores de seguridad encontraron formas de reproducir escapes de sandbox y omisiones de límites en Cursor, Codex CLI, Gemini CLI y Antigravity. La vía de ataque descrita en el informe es simple en principio: un atacante coloca contenido malicioso en un repositorio—como un README o una dependencia—y convence a un desarrollador de usarlo.

Esas instrucciones pueden llevar al agente de codificación a crear o modificar un archivo de configuración del proyecto dentro del espacio de trabajo, donde la actividad parece normal. El verdadero problema viene después: un componente de confianza fuera del sandbox, como la integración con Git, una extensión del IDE o un demonio local, lee esa configuración alterada y ejecuta comandos escritos por el atacante con sus propios privilegios.

Recomendado

Estée Lauder revela brecha de Oracle casi un año después

Correcciones y versiones afectadas

Según Pillar, tres de las cuatro plataformas afectadas ya han solucionado los problemas:

  • Cursor parcheó múltiples fallos en la versión 3.0.0; a uno se le asignó CVE-2026-48124, mientras que otro se está rastreando mediante un aviso de seguridad de GitHub
  • Codex CLI solucionó el problema en la versión 0.95.0, pero dijo que aún está esperando un CVE
  • Gemini CLI se vio afectado por un problema con el demonio de Docker, que según el informe se solucionó mediante el aviso GHSA-v4xv-rqh3-w9mc

En el caso de Antigravity, Google reconoció ambos bypasses de sandbox reportados como hallazgos válidos, pero los clasificó como “Otras vulnerabilidades de seguridad válidas” y redujo su severidad, afirmando que la explotación parece relativamente difícil.

“Cuando se trata de agentes, el límite del sandbox que los desarrolladores esperan en las herramientas de codificación—el que mantiene al agente dentro del sandbox y al usuario fuera—se desmorona.” “El límite que seguíamos encontrando era a la vez más desordenado y poroso, porque si un agente llega a escribir las entradas futuras de los sistemas, nunca estuvo verdaderamente aislado en el sandbox desde el principio.” “Por eso la seguridad de los agentes requiere su propio modelo de amenazas.”

Pillar
Encabezado del mejor software antivirus
Encabezado del mejor software antivirus
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechRadar

// Sigue leyendo